如何确认可验证凭证(Verifiable Credential)的发行方为合法发行主体?
可验证凭证发行方身份核验问题解答
该场景核心是混淆了「凭证签名有效性校验」和「发行方身份可信性校验」两个独立的验证环节,具体识别逻辑如下:
- 第一步校验发行方DID是否在信任列表:可验证凭证(VC)的标准结构里有固定的
issuer字段,明确标注该凭证的发行方DID。验证方(如交警)会提前内置/同步官方公示的合法驾驶证核发机构DID白名单,核验时首先比对凭证issuer字段是否在白名单内,示例中的恶意DIDdid:example:mdla2根本不在白名单里,第一步就会被判定为无效凭证,不需要走到后续签名校验环节。 - 第二步校验Schema关联的发行方资质:即使恶意主体仿冒了Schema结构,合规的凭证Schema都需要在可信Schema注册表完成登记,登记时会绑定唯一的合法发行方DID。验证方解析凭证使用的Schema ID时,会校验该Schema登记的合法发行方和凭证
issuer字段是否匹配,恶意主体自行注册的Schema对应的合法发行方是其自身恶意DID,和官方Schema登记的MDLA DIDs不匹配,同样会判定无效。 - 第三步通过DID信任锚做身份背书校验:官方机构的DID不是随意注册即可获得公信力的,通常会由更高层级的可信信任锚(如政务服务可信根)为其DID签发身份背书的可验证声明。验证方如果对发行方DID的合法性存疑,可以解析该DID的文档,核验是否持有对应信任锚的有效背书,伪造的DID不可能获得官方信任锚的背书,自然无法通过校验。
签名校验通过,仅能证明「该凭证确实是issuer字段标注的DID对应的私钥签发,且签发后没有被篡改」,完全不代表该发行方本身具备签发该类凭证的资质,两类校验缺一不可。
内容的提问来源于stack exchange,提问作者vpv
相关产品推荐
相关产品推荐

